Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Автор: Нефедьев С.Г. | 40817 12.12.2012 15:40
Максим, 433 | 40788
По проекту «Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

Настоящий документ… устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (далее – информационные системы), ПРИНИМАЕМЫХ ОПЕРАТОРАМИ

Настоящий документ предназначен для ВЫБОРА ОПЕРАТОРАМИ… организационных и технических мер по обеспечению безопасности персональных данных и их реализации в системе защиты персональных данных

Операторы, как Юр. лица, в большей своей массе представлены ни штатными сотрудниками по ЗИ, а "дядь Ванями да тёть Манями" в школах, детских садах, в больницах, и в обыкновенных малых предприятиях.

Это для них написаны пункты 8.1 - 13?

Автор: Максим, Максим | 40820 13.12.2012 08:24
В рамках обсуждения системы защиты персональных данных.
«Из-за технической ошибки на сайте Следственного комитета России в течение более чем двух лет обращения граждан там публиковались в открытом доступе. Как удалось выяснить корреспонденту «Ведомостей», всего около 30 тысяч сообщений, поданных через интернет-приемную, были опубликованы в разделе «Новости»». ( http://www.km.ru/v-rossii/2012/12/13/sledstvennyi-komitet-rossii/699508-zhurnalisty-nashli-na-saite-sk-personalnye-da)
В связи с этим вопросы:
Если сайт ФЕДЕРАЛЬНОГО ОРГАНА ИСПОЛНИТЕЛЬНОЙ ВЛАСТИ с точки зрения защиты информации соответствовал всем требованиям, то кто ответит за ««техническую ошибку … в течении двух лет» - орган разработавший требования? А если нет, то зачем разрабатывать и утверждать требования? Как пример См. П.7: «Меры по обеспечению безопасности персональных данных в государственных информационных системах принимаются в соответствии с требованиями о защите информации, не содержащей государственную тайну, содержащейся в государственных информационных системах, устанавливаемыми ФСТЭК России в пределах своих полномочий».
Как соотносится формулировка ««+» - мера по обеспечению безопасности персональных данных применяется в качестве базовой для обеспечения безопасности персональных соответствующего уровня защищенности персональных данных», с понятиями «нейтрализации АКТУАЛЬНЫХ угроз безопасности персональных» при условии «нецелесообразности реализации в системе защиты персональных данных отдельных выбранных мер по обеспечению безопасности персональных данных»? И кому в связи с в ведением «+» нужна «модель угроз»?
Если работаем в раках «стереотипа» так и надо было установить как системе гостайны обязательные требования в форме РД и требовать их исполнения, а не заниматься моделированием с последующей постановкой «+» …. Результат как показывает практика все равно один «Из-за технической ошибки на сайте Следственного комитета России в течение более чем двух лет обращения граждан…».

Автор: Нефедьев С.Г. | 40827 13.12.2012 09:51
Максим, Максим | 40820
Сегодня, 13.12.2012, в промежуток времени с 5.30 до 6.00 по ТК "Россия-1" прошел сюжет о том, что "есть факты продажи ломбардами кредитных историй граждан". Якобы закон "О кредитных историях" позволяет это делать.

А это как?

Автор: Максим, Максим | 40829 13.12.2012 10:22
Есть актуальная угроза хищения сотрудниками оператора вверенных персональных данных. Она описана в модели угроз? Если не то пробел оператора. Если она и не была предусмотрена в «методике по защите информации» утвержденной «ФСТЭК России в пределах своих полномочий» то это пробел ФСТЭК и это надо признать и соответственно исправить. Все в жизни бывает - ПЭМИН предусмотрели, а прямое бесконтрольное копирование нет!

Автор: Максим, Максим | 40830 13.12.2012 10:37
А если продали «персональные данные» без уведомления собственника но «по закону»? Ну что тут можно сказать - спасибо «партии и правительству» за заботу о нашем будущим!!!

Автор: Нефедьев С.Г. | 40832 13.12.2012 10:57
Кажется начинает проясняться в голове и суть других формулировок типа "незаконные бандформирования", "незаконное хранение и сбыт наркотиков" и пр.
Видимо и защита ПДн нужна для того, чтобы они имели ценность. Для "мелких сошек" - продать кредитные истории, для тех, кто рангом повыше - заработать на спекуляции о незаконном доступе к персональным данным, для тех, кто ещё выше - получить определённые бонусы во внутренней политической игре или определённые скидки и личные блага в политической игре международного характера.
Ведь после соответствующего соглашения с Евросоюзом в 152-фз была введена вот такая фраза:
Ст.10, п.2 Обработка указанных в части 1 настоящей статьи специальных категорий персональных данных допускается в случаях, если:
2.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии.

Автор: Максим, Максим | 40833 13.12.2012 11:44
Для осуществления капиталистического производства необходимы следующие условия:
1) наличие массы неимущих людей, юридически свободных, но лишенных средств производства и существования и потому вынужденных работать на капиталистов;
2) накопление богатств, необходимых для создания капиталистических предприятий.
По поводу «наличия массы неимущих людей» распыляться не будем – это не тема для форума. А по поводу «накопления богатств, необходимых для создания капиталистических предприятий» или вернее описания одного из источников – будем считать что его описали!

Автор: Максим, Максим | 40834 13.12.2012 11:59
В последних трех номерах журнала «Защита информации. Инсайд» прошла серия публикаций под общим названием «О пределе желаний». В них подробно (на мой взгляд) описано положение по защите персональных данных в РФ. Что бы понять кратко смысл и тон публикаций, с сайта журнала скачал краткую выдержку:
« Основной целью использования информационных технологий в деятельности федеральных органов государственной власти является повышение эффективности механизмов государственного управления на основе создания общей информационно-технологической инфраструктуры, включающей государственные информационные системы и ресурсы, а также средства, обеспечивающие их функционирование, взаимодействие между собой, населением и организациями в рамках предоставления государственных услуг. Государственная политика в сфере использования информационных технологий в государственном управлении призвана обеспечить координацию деятельности федеральных органов государственной власти по созданию государственных информационных систем и повышение эффективности бюджетных расходов в этой сфере. В результате реализации государственной политики ожидается формирование эффективной системы предоставления государственных услуг на основе использования информационных технологий — «электронное правительство»….
Следственный комитет передал в суд материалы уголовного дела в отношении должностных лиц ФКУ «Единый расчетный центр Министерства обороны России» (ЕРЦ МО России) в Москве. По данным следствия, на протяжении нескольких ночей в марте и апреле текущего года один из финансистов-мошенников под чужими паролями входил в компьютерную базу ЕРЦ МО РФ. Злоумышленник занес в базу 127 «мертвых душ», якобы проходящих военную службу в Южном военном округе. Утром его подельник утверждал фиктивные документы, в соответствии с которыми на банковские карты «виртуальных» военных было перечислено в общей сложности свыше 6,3 млн рублей. В Ставрополье другой член «банды бухгалтеров» через банкомат обналичил более 4 млн рублей, якобы начисленных для выплаты денежного довольствия за январь, февраль и март, а также ежемесячных премий 49 военнослужащим по контракту».

Автор: Нефедьев С.Г. | 40840 13.12.2012 14:57
Эксплойт:
http://www.wikisec.ru/index.php?title=%D0%AD%D0%BA%D1%81%D0%BF%D0%BB%D0%BE%D0%B9%D1%82

Актуальность
Информация, полученная в результате обнаружения уязвимости, может быть использована как для написания эксплойта, так и для устранения уязвимости. Поэтому в ней одинаково заинтересованы обе стороны — и взломщик, и производитель взламываемого программного обеспечения. Характер распространения этой информации определяет время, которое требуется разработчику до выпуска заплатки.

Выходит, что определение типа угроз - это "путь в никуда", так как это процесс непрерывный.
А для "рядового" оператора, выполняющего обработку персональных данных в ИСПДн определить тип угроз становится практически невозможно, так как информация-то оказывается достаточно "чувствительной".

Вывод: зачем "огород городить", может быть лучше было бы просто "в рамках борьбы с коррупцией" сказать: всё, что требуется от оператора ПДн - это покупать услуги у лицензиатов ФСТЭК России.

Автор: malotavr | 40842 13.12.2012 16:13
"И эти люди запрещает мне ковыряться в носу" :)

Открою вам страшную тайну: кроме уязвимостей нулевого дня, о которых вы узнали из википедии, существует еще порядка 60,000 известных уязвимостей только в серийно выпускаемом софте. ГОСТы по уязвимостям, которые будут приняты в 2013-2015 годах как раз и будут требовать учета и устранения хотя бы этих уязвимостей.

> Выходит, что определение типа угроз - это "путь в никуда", так как это процесс непрерывный.

Добро пожаловать в реальный мир :)

> А для "рядового" оператора, выполняющего обработку персональных данных в ИСПДн определить тип угроз становится практически невозможно, так как информация-то оказывается достаточно "чувствительной".

Информация о реальных уязвимостях, которыми пользуются реальные злоумышленники, включая сведения о наличии эксплойтов кн ним, общедоступна. Есть десятки баз уязвимостей - аепример, здесь: http://www.securitylab.ru/vulnerability/


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Просмотров темы: 141910

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*